سود:
- توانایی ارزیابی اینکه کدام داده ها را می توان در ابزار هوش مصنوعی مطابق با اصول KVKK وارد کرد
- امکان محافظت از داده های شخصی با پوشاندن / ناشناس سازی و تنظیم یک اعلان ایمن
- امکان پیش نویس و تأیید اسناد KVKK مانند متن اطلاعات و موجودی پردازش داده ها
حساس ترین دارایی در دست یک متخصص حقوقی و انطباق، داده ها است: اطلاعات مشتری، سوابق کارمندان، داده های شخصی در قراردادها. وارد کردن دادههای اشتباه در ابزار هوش مصنوعی (AI) به آسانی فشار دادن یک دکمه است، اما عواقب آن شدید است: نقض KVKK، جریمه اداری، نقض رازداری قراردادی و از دست دادن شهرت. سوال این واحد روشن است: کدام داده ها را می توان در کدام ابزار و چگونه وارد کرد؟ ما یاد خواهیم گرفت که هم در فرآیندهای KVKK به طور ایمن از هوش مصنوعی استفاده کنیم و هم آن را به عنوان دستیار در تهیه اسنادی مانند متن شفاف سازی، پردازش موجودی و غیره قرار دهیم — اما مسئولیت داده های وارد شده همیشه با شما باقی می ماند.
بیایید شرایط را روشن کنیم. KVKK قانون حفاظت از داده های شخصی شماره 6698 است. پردازش داده های شخصی را تنظیم می کند. داده های شخصی هر گونه اطلاعات مربوط به یک شخص حقیقی شناسایی شده یا قابل شناسایی (نام، شماره شناسایی، تلفن، پست الکترونیکی، مکان) است. دادههای با کیفیت خاص (حساس) نوعی از دادههایی هستند که به شدت محافظت میشوند، مانند سلامت، مذهب، زندگی جنسی، محکومیتهای کیفری. به حداقل رساندن داده ها اصل پردازش تنها به اندازه داده هایی است که برای یک هدف ضروری است. ناشناس سازی فرآیندی است که باعث می شود داده ها نتوانند به یک شخص پیوند داده شوند. پوشاندن / نام مستعار پنهان کردن اطلاعات هویت است اما محافظت از رابطه با یک کلید. متن اطلاعات یک اعلان است که به مالک داده می گوید که چگونه داده های آنها پردازش می شود.
کدام داده، به کدام وسیله نقلیه؟
تصمیم اساسی در دو محور گرفته می شود: حساسیت داده ها و اطمینان از ابزار. دادههای شخصی یا محرمانه را فقط میتوان در ابزارهای تایید شدهای وارد کرد که تضمین دادههای سازمانی را ارائه میکنند (دادههایی که در آموزش استفاده نمیشوند، ذخیره نمیشوند، نباید با اشخاص ثالث به اشتراک گذاشته شوند). وارد کردن دادههای شخصی در یک ابزار عمومی ناامن، این دادهها را از کنترل شما خارج میکند.
جریان تصمیم گیری به شرح زیر است:
- طبقه بندی کنید. آیا داده های شخصی/خصوصی/محرمانه در متن وجود دارد؟
- بپرسید که آیا لازم است. آیا واقعاً داده های شخصی برای این کار (به حداقل رساندن) ضروری است؟
- بیمه خودرو را بررسی کنید آیا این ابزار تضمین داده های شرکتی را ارائه می دهد؟
- محافظت کنید. در صورت لزوم نقاب بزنید یا ناشناس کنید.
- آن را مستند کنید. هدف، اساس و مدت پردازش را یادداشت کنید.
نقش شما: KVKK/مشاور حفاظت از داده ها. قبل از وارد کردن متن زیر در ابزار هوش مصنوعی، طبقهبندی دادهها را انجام دهید: 1) دادههای شخصی را در آن فهرست کنید (نوع: نام، شماره شناسه، مخاطب، مکان...). 2) اگر داده های حساس (حساس) وجود دارد علامت بزنید. 3) داده های شخصی را که برای کار لازم نیست به عنوان "قابل جابجایی" علامت گذاری کنید. 4) برای کسانی که باید باقی بمانند، توصیهای برای پوشاندن/ناشناسسازی ارائه دهید. تفسیر محتوای متن؛ فقط داده ها را موجودی کنید.<text>[متن برای بررسی]</text>
احتیاط: حذف یک چت داده ها را باز نمی گرداند. هنگامی که دادههای شخصی/محرمانه به ابزاری ناامن وارد میشوند، آن دادهها در سیستمهای شخص ثالث پردازش شده تلقی میشوند. "بعداً آن را حذف خواهم کرد" یک محافظت نیست. محل حفاظت قبل از وارد کردن داده ها است.
پوشاندن و تسلیح سریع ایمن
اکثر کارها را می توان بدون دانستن اینکه فرد کیست انجام داد. نام واقعی یک طرف برای خلاصه کردن قرارداد لازم نیست. «سمت الف» کافی است. هوش مصنوعی همچنین به پوشاندن متن کمک می کند - اما انسان باید کامل بودن پوشش را کنترل کند.
در متن زیر، تمام اطلاعات شناسایی مستقیم را با نام مستعار ثابت جایگزین کنید: نام افراد → "شخص 1، شخص 2"; شرکت ها → "شرکت A، B"؛ شماره TR، تلفن، ایمیل، آدرس، IBAN → [MASKED]. حفظ معنا و روابط در پایان، یک جدول نقشه برداری از اطلاعاتی که با چه چیزی جایگزین کردید ارائه دهید، تا بتوانم نتیجه را به عقب پیوند دهم. اگر آن را از دست دادید، ماسک را بررسی می کنم.
دانستن محدودیتهای ماسککردن بسیار مهم است: گاهی اوقات اطلاعاتی که بهصورت جداگانه بیضرر به نظر میرسند، در کنار هم، فرد را قابل شناسایی میسازد (مثلاً «تنها مدیر مالی زن در استانبول»). به همین دلیل است که ناشناس سازی همیشه تضمین نمی شود و برای کارهای با حساسیت بالا امن ترین راه استفاده از ابزارهای مورد تایید شرکت است.
تهیه پیش نویس اسناد KVKK
هوش مصنوعی به سرعت اولین پیش نویس اسناد مانند متن افشا، متن رضایت صریح و فهرست پردازش داده ها را تولید می کند. اما این اسناد از نظر قانونی لازم الاجرا هستند. پیش نویس باید دقیقاً با فعالیت پردازشی واقعی شما مطابقت داشته باشد و باید تأیید قانونی داشته باشد.
یک متن اطلاعات پیش نویس برای فعالیت پردازش زیر آماده کنید. این باید شامل عناوین زیر باشد: کنترل کننده داده ها، دسته های داده های پردازش شده، اهداف پردازش، دلیل قانونی، انتقال (گروه های گیرنده، در صورت وجود)، دوره ذخیره سازی، حقوق صاحب داده، راه حل. قوانین: - هر قسمت را با اطلاعاتی که ارائه می کنم پر کنید. اگر مفقود است، [TO BE FILLED] را ترک کنید و فرض نکنید. - یک یادداشت "تأیید قانونی لازم است" را برای دلیل قانونی و دوره نگهداری اضافه کنید.<processing_activity>[هدف، انواع داده ها، گیرندگان، مدت زمان]</processing_activity>
اعلان ضعیف / اعلان قوی
اعلان ضعیف: این فایل مشتری را خلاصه کنید. [نام واقعی، شماره TR، جزئیات پرونده چسبانده شده است]
نتیجه: داده های شخصی و احتمالاً خصوصی در ابزاری با امنیت نامشخص وارد می شود. حتی اگر کار تکمیل شود، نقض KVKK و محرمانگی صورت گرفته است.
اعلان قدرتمند: [اولین طبقه بندی داده ها + حذف داده های شخصی غیر ضروری + پوشاندن (اسم های مستعار، [MASKED]) + ابزار تایید شده/ایمن + سپس خلاصه سازی با متن پوشانده شده]
نتیجه: کار هنوز انجام می شود، اما فرد قابل شناسایی نیست. حفاظت از داده ها قبل از ماموریت تضمین شد.
نوع داده و پردازش مناسب
نوع داده
مثال
وسیله نقلیه غیر ایمن
وسیله نقلیه مورد تایید
شخصی نیست
متن ناشناس/عمومی
مناسب
مناسب
شخصی
نام، مخاطب، IBAN
ماسک/استفاده
مناسب با ماسک کردن
واجد شرایط خاص
سلامت، سابقه کیفری
با استفاده از
فقط مورد نیاز + تایید شده
محرمانه / دارای امتیاز مشتری
استراتژی دادخواهی
با استفاده از
فقط ایمن
سه کیف کوچک
مورد 1 - توقف قبل از ورود. یک متخصص از هوش مصنوعی می خواهد که لیست عملکرد 30 نفره کارکنان (نام، سوابق، یادداشت های مرخصی پزشکی) را خلاصه کند. درخواست طبقهبندی دادهها نشان داد که یادداشتهای پزشکی دادههای اختصاصی هستند و اصلاً برای مأموریت مورد نیاز نیستند. کارشناس این ستون را به طور کامل حذف کرد، نام ها را به "کارمند 1-30" تغییر داد و فقط با امتیازات عملکرد کار کرد. وظیفه انجام شد؛ داده های حساس هرگز وارد خودرو نمی شوند.
مورد 2 - شناسایی مجدد. یک تیم یک متن شکایت را به اشتراک میگذارد که میگوید "ما آن را ناشناس کردیم". اما متن شامل عبارت "تنها مدیر دفتر مرکزی است که از ویلچر استفاده می کند" بود. این باعث می شد که فرد حتی اگر نامش پاک شود قابل شناسایی باشد. این مورد در چک ماسک مورد توجه قرار گرفت و بیانیه تعمیم یافت. درس: حذف هویت همیشه ناشناس بودن را تضمین نمی کند. زمینه همچنین می تواند فرد را از بین ببرد.
مورد 3 - تسریع موجودی. موسسهای سالها نمیتوانست موجودی پردازش دادههای KVKK خود را بهصورت دستی بهروزرسانی کند. با هوش مصنوعی، فعالیت های پردازشی هر بخش در یک طرح کلی ساختار یافته قرار گرفت (هدف، نوع داده، دوره نگهداری، گیرنده). تیم حقوقی آنها را تأیید و تصحیح کرد. برآوردهای آماده سازی موجودی از 6 هفته به 2 هفته کاهش یافت. نقطه بحرانی: هر خط وارد شده به موجودی در مقایسه با فعالیت واقعی مورد تایید انسانی قرار گرفت. پیش نویس AI همانطور که هست پذیرفته نشد.
اشتباهات رایج
- وارد کردن داده ها بدون طبقه بندی چسباندن متن در ابزار بدون اینکه ببینیم چه نوع داده ای در آن وجود دارد، رایج ترین تخلف است.
- حمل اطلاعات شخصی غیر ضروری هنگامی که از حداقل سازی صرفنظر می شود، داده های شخصی/حساس پردازش می شوند حتی اگر لازم نباشد.
- با تکیه بر «بعداً آن را حذف خواهم کرد». داده ها به محض وارد شدن پردازش می شوند. ابتدا حفاظت انجام می شود.
- عدم کنترل پوشش هوش مصنوعی می تواند یک اعتبارنامه را رد کند. ماسک زدن باید توسط انسان تایید شود.
- عدم مشاهده هویت مجدد متنی. ترکیب اطلاعات بیضرر فردی میتواند فرد را از بین ببرد.
- انتشار سند KVKK بدون تایید. اطلاعات/متن رضایت نامه و موجودی نیاز به تایید قانونی و تایید فعالیت واقعی دارد.
به طور خلاصه
سوال اساسی در KVKK این است که "کدام داده، به کدام وسیله نقلیه، چگونه؟" ابتدا دادهها را طبقهبندی کنید، مواردی را که لازم نیست حذف کنید (به حداقل رساندن)، موارد مورد نیاز را پنهان یا ناشناس کنید، و دادههای حساس/محرمانه را فقط در ابزارهای تایید شده با اطمینان شرکتی پردازش کنید. فرد باید کامل بودن پوشش و خطر شناسایی مجدد متنی را کنترل کند. اسنادی مانند متن روشنگری و موجودی باید تایید قانونی داشته باشد. هوش مصنوعی کار حفاظت و مستندسازی را سرعت می بخشد. متخصص مجاز تصمیم می گیرد که کدام داده ها قابل پردازش و کفایت حفاظت باشند.
وظیفه کاربردی
متنی را انتخاب کنید که حاوی اطلاعات شخصی باشد (از داده های واقعی استفاده نکنید، یک مثال ایجاد کنید). (1) داده های شخصی و حساس را با اعلان طبقه بندی داده ها حذف کنید. (2) مواردی را که برای کار مورد نیاز نیستند شناسایی و حذف کنید، مستعارهایی که با دستور پوشاندن مورد نیاز هستند، و به صورت دستی پوشش را کنترل کنید. (3) به دنبال عباراتی باشید که در خطر شناسایی مجدد متنی هستند. (4) متن اطلاعاتی پیش نویس را برای یک فعالیت پردازشی تهیه کنید و علائم "تأیید قانونی" را فهرست کنید.
چک لیست
- [ ] آیا داده ها قبل از ورود به ابزار طبقه بندی می شوند؟
- [ ] آیا داده های شخصی/حساس غیرضروری برای این کار (به حداقل رساندن) حذف شده است؟
- [ ] آیا داده های شخصی باقیمانده پنهان/ناشناس شده است؟
- [ ] آیا ماسک توسط انسان کنترل می شود؟
- [ ] آیا خطر شناسایی مجدد زمینه ای ارزیابی شده است؟
- [ ] آیا داده های حساس/محرمانه فقط در وسیله نقلیه ایمن تایید شده پردازش می شود؟
- [ ] آیا اسناد KVKK با تایید قانونی و تایید فعالیت واقعی تهیه شده است؟